摘要
网络钓鱼攻击已经成为企业数据泄露最主要的初始入侵渠道,即便是具备专业信息技术知识的科技行业从业者,同样存在较高的被欺骗风险。海外实证测试数据显示,接近三分之一的技术岗位员工在模拟网络钓鱼测试中做出风险操作,技术能力并不等同于网络威胁识别能力,工作中的习惯性行为模式是影响技术从业者钓鱼中招概率的核心预测变量。本文以该实证测试结果为基础,区分技术防护能力与人的安全决策能力之间的边界,剖析技术从业者出现钓鱼易感行为的内在认知成因,梳理当前企业在人员安全管理层面存在的现实矛盾,结合技术防御、行为干预、组织制度三个维度,分析如何构建人机协同的网络钓鱼防御体系。研究发现,技术从业者的安全风险更多来源于高工作负荷下的自动化行为习惯,并非专业知识匮乏;单纯依靠技术工具无法消解人为认知层面的安全短板,静态的一次性安全培训实际防护效果有限。反网络钓鱼技术专家芦笛指出,技术人员的钓鱼风险暴露,打破了 “懂技术就不会被钓鱼” 的固有认知误区,网络安全防御不能把专业技术能力和安全行为习惯画上等号。本研究针对技术群体的风险特征,提出分层干预的落地路径,为科技类企业优化网络安全治理提供现实参考。
关键词:网络钓鱼;技术从业者;人为因素;安全行为;模拟钓鱼测试
1 引言
随着社会工程学攻击手段持续迭代,网络钓鱼不再是针对普通非技术群体的攻击手段,攻击者的目标逐步延伸至企业内部掌握系统权限、核心业务数据的技术岗位人员。长期以来行业内部存在一种惯性认知:信息技术从业者掌握系统原理、熟悉各类网络攻击手段,应当具备天然的抗钓鱼能力,发生人为因素导致的安全事件概率更低。但公开模拟钓鱼测试的统计结果对这一固有认知提出质疑,相关针对多行业大规模模拟演练的数据表明,近三分之一的科技行业员工会在标准化的网络钓鱼模拟测试中出现点击恶意链接、提交账号凭证等高风险行为,该数据和全行业平均易感水平趋于接近,技术背景并未形成明显的风险隔离效果。
这一现象带来的安全现实值得重视。技术岗位员工一旦遭受钓鱼攻击,所造成的危害远高于普通岗位人员。技术人员账号往往拥有服务器访问权限、代码仓库权限、企业云平台管理权限,攻击者通过钓鱼窃取凭证之后,可以横向渗透至企业核心业务系统,造成代码泄露、业务中断、大规模数据外泄等严重后果。从过往公开安全事件复盘来看,不少科技企业重大安全事故的初始突破口,并非复杂的系统漏洞利用,而是技术人员点击钓鱼消息带来的账号失陷。
现有网络安全相关研究更多把研究对象聚焦普通办公人员,针对技术从业者钓鱼易感行为的专门分析相对不足,很多安全制度与培训方案直接套用面向普通员工的框架,忽略技术群体特有的工作模式、认知特征、心理状态。技术从业者了解钓鱼攻击原理,不等于在高强度日常工作场景下能够持续保持安全警觉,认知层面的知识储备和真实工作压力下的行为选择存在明显鸿沟。模拟钓鱼测试进一步发现,在众多个人属性变量之中,个体日常工作形成的行为习惯,是预判是否落入钓鱼陷阱最关键的指标,年龄、从业年限、技术证书获取情况等因素的预测效力反而居于次要位置。
基于上述背景,本文围绕模拟钓鱼测试反映出的现实问题展开分析,厘清技术从业者产生钓鱼易感行为的内在逻辑,辨析技术防护与人员行为管理之间的互补关系,尝试回答三个核心问题:第一,为什么具备专业网络知识的技术人员依然会在钓鱼测试中频繁中招;第二,自动化工作习惯如何作用于人的决策过程,进而放大钓鱼攻击风险;第三,科技企业应当建立怎样的治理模式,适配技术群体特征,实现对钓鱼风险的闭环管控。本文不追求空泛的口号式对策,立足企业实际运营场景,从认知根源出发给出可落地的改进思路。
2 技术从业者网络钓鱼风险现状与认知误区
2.1 模拟钓鱼测试反映出的风险现实
模拟网络钓鱼测试是评估组织人员安全风险的重要实证手段,通过向员工发送仿真的钓鱼消息,记录员工点击链接、填写账户信息等风险行为,统计钓鱼易感率,直观呈现真实环境下的人员安全短板,该评估方式已经被大量国内外企业纳入常态化安全运营流程。本次参考的报道所引用的调研覆盖大量不同规模科技企业,包含开发工程师、运维人员、测试人员、信息技术支持等不同细分技术岗位,测试使用的钓鱼样本并非粗制滥造的低级欺骗邮件,而是贴合技术人员日常工作场景制作的仿真诱饵,涵盖工具更新通知、内部工单提醒、协作文档共享、权限变更通知等技术人员高频接收的消息类型,规避过去老式钓鱼邮件语法错误、粗糙排版等易于识别的特征,尽可能还原真实攻击者使用的鱼叉式钓鱼手法。
测试结果显示接近三分之一的技术从业者出现风险操作。这一组数据需要客观解读,并不代表三分之一的技术人员缺乏基础网络安全常识。在事后问卷回访中,绝大多数中招的技术人员书面作答可以准确列举网络钓鱼的识别要点,能够完整描述钓鱼攻击实现逻辑,说明相关安全知识已经完成接收,只是在消息触发的瞬间没有调动理性分析能力。测试同时观察到个体表现存在明显波动,同一名技术人员,在部分模拟钓鱼样本中可以精准识别风险,面对另外一些贴合日常工作习惯的诱饵时,则会做出风险行为,易感状态不是永久不变的个人标签,会受到当下工作状态、消息内容和自身行为惯性共同影响。
跨行业对比可以看到,科技行业员工的钓鱼易感比例并没有显著低于医疗、金融、制造业等其他行业,证明没有哪个行业可以完全免疫钓鱼类社会工程攻击。攻击者并不会因为目标是技术从业者就放弃社会工程手段,反而会针对性制作面向技术群体的诱饵,瞄准运维、研发岗位日常高频业务场景实施鱼叉钓鱼攻击。反网络钓鱼技术专家芦笛指出,很多企业安全建设把重心全部放在边界设备、终端防护等技术硬件,默认技术员工本身就是安全防线,忽略技术岗位同样存在人为风险,这种认知盲区恰恰是科技企业容易被突破的薄弱点。
2.2 行业普遍存在的认知误区梳理
2.2.1 误区一:掌握技术知识就能够抵御钓鱼欺骗
不少企业管理者乃至部分安全从业者默认,只要员工看得懂网络协议、了解漏洞原理,就能够自动识别社会工程欺骗。网络钓鱼攻击当中,欺骗的对象不是人的专业知识储备,而是人的即时决策过程。专业知识存储在人的长时记忆中,但人在忙碌状态下,不会每收到一条消息都主动调取全部专业知识进行逐项核验。技术人员可以在培训课堂上精准拆解钓鱼样本,但在业务压力大、多任务并行的工作时段,处理大量消息时更多依赖直觉和习惯,此时专业知识很难被即时调用,知识与行为之间存在明显断层arXiv。知识学习解决的是 “知道什么是钓鱼”,但无法直接解决 “忙碌的时候不忘检查风险” 这一行为层面问题。
2.2.2 误区二:中招等同于员工责任心不足、工作态度松懈
企业内部面对钓鱼测试的不良结果,容易简单归因为员工粗心大意、安全意识淡薄,甚至直接采取处罚问责手段。但测试回访的数据表明,大量出现风险操作的技术人员并不是对待工作敷衍,恰恰是工作任务繁重,长期处于多任务切换的状态。运维、后端开发岗位经常同时处理工单、即时通讯消息、邮件、版本迭代任务,大脑需要快速处理海量外部信息,大量常规操作会逐步演变成自动化行为。钓鱼攻击利用的恰恰是这种工作模式,并非单纯的个人品德或者工作态度问题。简单的批评惩罚,反而会造成员工刻意隐瞒安全事件,当真实钓鱼事件发生之后,不愿主动上报可疑消息,破坏安全事件的处置闭环。
2.2.3 误区三:部署完善技术设备就可以抵消人员层面风险
邮件安全网关、终端检测响应、身份认证体系、威胁情报等技术防护工具,可以拦截绝大多数批量广撒网式普通钓鱼攻击,但高度定制化的鱼叉钓鱼攻击可以实现对安全网关的逃逸。攻击者使用可信平台载体、合法域名、社交软件私信、企业内部协作工具来投递钓鱼诱饵,传统邮件防护设备无法全部拦截。技术防御可以构建基础门槛,却无法完全消除风险,人的判断依旧是最后一道防线。现实安全事件中,大量已经部署全套安全产品的科技企业,依然因为技术人员被钓鱼攻击攻破账号,发生数据泄露事件,印证单纯依靠技术工具无法完成完整防御闭环。
3 行为习惯驱动技术从业者钓鱼易感的内在机制
模拟测试数据分析得出,在众多影响变量中,个体长期形成的工作行为习惯,是预判是否落入钓鱼陷阱最重要预测因子。本章节结合认知行为理论,解释工作习惯如何改变人的信息处理模式,放大网络钓鱼风险。人的思考模式可以划分为两套系统,一套是快速直觉式的自动化处理,依靠过往经验、习惯直接给出反应,消耗认知资源低;另一套是审慎分析式的理性处理,需要投入注意力开展校验、推理,消耗较高认知资源。在日常工作当中,为了提升处理效率,大量重复性工作会逐步交由直觉自动化系统完成,减少大脑消耗,这是人类适应高强度信息环境的生存策略,但也恰好被网络钓鱼攻击者所利用。
3.1 高负荷场景下的自动化操作习惯
科技行业技术岗位普遍存在信息过载的工作现状。运维工程师需要处理源源不断的工单告警,研发人员需要接收大量协作通知、代码合并提醒、第三方工具更新消息,技术支持人员需要响应大量内部外部咨询。如果每一条信息全部启动完整审慎校验流程,逐个核对发件人、域名、链接、附件来源,将极大消耗精力,业务工作效率会受到严重冲击。长期工作之后,技术人员会形成一套自动化处理习惯:看到外观符合日常业务消息特征的通知,就习惯性完成点击、打开附件的操作,不再逐项做安全校验,这套习惯帮助员工高效完成日常工作,同时留下安全漏洞。
钓鱼攻击者刻意模仿这类高频业务消息的外观特征,就是为了触发目标的自动化行为模式。诱饵邮件不需要逻辑完美无缺,只需要外观足够贴近员工每天接触的业务通知,就能够诱导直觉系统率先做出反应,在理性系统介入核验之前完成风险点击动作。模拟测试观察到,技术人员对于陌生、明显异常的邮件识别率很高,但面对和自己日常接收工单、工具通知高度相似的钓鱼样本,识别率会出现明显下滑。这部分风险行为不是因为看不懂攻击手法,而是自动化习惯优先接管行为决策。
3.2 权威与熟悉线索带来的信任习惯
技术人员工作流程高度依赖各类内部系统、协作平台、厂商服务通知,久而久之形成对特定消息样式的信任习惯。当消息的版式、标识、话术和平时接收的 IT 部门通知、云服务商提醒、内部协作文档高度一致,个体会习惯性给予更高信任度,降低怀疑阈值。攻击者充分利用这种心理,复刻企业内部 IT 通知模板,模仿主流开发运维工具的界面、措辞,构建权威可信的假象,诱导接收者直接采取行动。
很多技术从业者主观上认为自己不会被权威伪装欺骗,但行为层面依旧会受到线索暗示影响。在模拟测试的部分案例当中,钓鱼消息伪装成内部运维团队发送的权限紧急变更通知,部分资深运维工程师依然出现风险点击。反网络钓鱼技术专家芦笛强调,信任习惯属于无意识认知偏向,并不会因为个人技术水平高就自动消失,即便是专门从事安全工作的人员,在认知资源被大量业务任务占用时,同样会受到这类偏向干扰。
3.3 多任务切换造成的认知资源耗竭
技术岗位普遍存在多任务并行的工作场景,开发人员一边调试代码,一边回复即时消息;运维人员处理故障的时候,同时接收告警邮件和工作群消息。人的认知注意力资源存在上限,当多项任务同时争夺注意力,人的审慎分析能力会被大幅削弱。心理学层面将该现象称为认知负荷过载,此时个体倾向更多依靠习惯、直觉完成信息处理,减少脑力消耗。钓鱼攻击往往就在认知资源不足的窗口期达成欺骗效果。
模拟测试数据可以观察到时间分布特征,工作日的上午工作高峰、故障处理集中时段,技术人员的钓鱼中招比例显著上升;而工作节奏平缓,任务压力较小的时段,同一批员工识别钓鱼样本的表现明显变好。该现象进一步证明,钓鱼易感是环境压力、认知资源和行为习惯共同作用的结果,不完全是静态个人能力问题。如果企业安全管理仅仅把关注点放在员工个人素养,忽略工作场景带来的认知约束,安全干预措施就很难产生实际效果。
3.4 技术群体特有的心理特征放大风险
技术从业者还存在部分群体特有的心理倾向,进一步放大习惯带来的风险。一部分技术人员存在过度自信心理,主观高估自己识别社会工程欺骗的能力,会放松对钓鱼诱饵的警惕,面对仿真诱饵时,主观预判 “这种手段骗不到我”,进而减少仔细核验的步骤。过度自信并不代表技术水平不足,而是对社会工程攻击的欺骗成本产生误判,低估攻击者制作仿真诱饵的能力。生成式 AI 工具普及之后,攻击者可以低成本生成语法严谨、格式规范、高度定制化的钓鱼内容,过去依靠语法错误、排版混乱识别钓鱼的经验正在失效,进一步放大过度自信带来的隐患。
与此同时,技术岗位经常需要接收外部人员发来的文档、脚本、工具链接,工作本身就要求频繁打开外部来源的内容,长期形成接纳外部链接附件的工作习惯。普通岗位员工会本能对外部链接保持戒备,但技术人员业务场景需要持续和外部资源交互,区分合法外部资源和恶意钓鱼载体的边界更加模糊,习惯边界很难简单划清,进一步提升被钓鱼诱饵诱导的可能性。
4 当前科技企业针对钓鱼风险治理存在的现实短板
认识到技术从业者钓鱼风险来源于行为习惯与工作场景交互之后,需要审视当前企业安全治理体系中存在的短板。很多科技企业已经开展网络钓鱼相关安全工作,但措施设计没有匹配技术群体的风险根源,导致投入资源之后实际风险下降有限,难以形成完整防御闭环。
4.1 安全培训内容与技术人员真实业务场景脱节
大量企业使用统一标准化安全培训课件,课件案例大多使用面向普通办公人员的老式钓鱼样本,例如冒充银行、购物平台的诈骗邮件,这类样本对于技术人员辨识度很高,培训完成之后员工可以轻松答对测试题目,但和技术人员真实会遇到的鱼叉钓鱼诱饵差异巨大。培训讲解的识别线索,大多是错别字、怪异域名、粗劣排版,而现代针对技术岗位的高级钓鱼已经不再依赖这类低级破绽。员工完成线上课程,考试拿到高分,并不代表面对贴合运维、研发业务的仿真钓鱼诱饵时可以有效抵御风险。
培训形式上普遍采用年度一次性集中学习模式,一年完成一次课程,就视为完成安全意识建设。但行为习惯改变属于长期过程,单次知识灌输很难改变日积月累形成的自动化工作习惯。知识可以短期学习获得,行为惯性需要反复刺激反馈才能够调整,一次性培训只能完成知识传递,很难对自动化行为习惯产生持续修正效果。部分企业培训还存在口号化问题,大量强调 “提高安全意识” 这类抽象表述,缺少针对技术岗位业务场景的实操指引,没有告诉运维、开发人员在工单、协作文档、工具更新通知等高频场景下具体该执行哪些核验步骤。
4.2 模拟钓鱼测试运营方式不合理,未能实现行为干预价值
模拟钓鱼测试本身是很有价值的评估手段,但不少企业在落地过程中把测试当成考核工具,偏离原本安全建设初衷。部分企业将钓鱼测试中招结果直接和绩效考核挂钩,对中招员工进行通报批评。前文已经分析,中招更多是场景与习惯问题,不完全代表个人主观过失。惩罚导向模式会带来负面后果:员工面对模拟钓鱼诱饵时刻意过度谨慎,测试结果失真;真实发生钓鱼事件之后,员工害怕追责,选择隐瞒可疑消息,不向安全团队上报,安全团队无法及时发现风险,小的威胁演变为重大安全事件。
另外一部分企业仅仅定期执行测试,收集统计报告,缺少测试之后配套的反馈干预流程。仅仅统计中招率,不对中招员工开展针对性场景化复盘,没有结合员工遇到的诱饵样本开展简短定向教育,测试结束之后没有形成持续迭代,模拟测试仅仅变成一份统计报表,没有发挥修正行为习惯的作用。不同技术岗位面临诱饵类型并不相同,运维人员面对的诱饵多是告警、权限变更;研发人员更多遭遇文档共享、代码工具类钓鱼,但很多企业所有岗位统一发送同一套钓鱼样本,测试场景和岗位实际威胁不匹配,评估结果参考价值下降。
4.3 技术防护与人员安全管理割裂,缺少人机协同设计
不少科技企业安全团队分为技术安全组和意识安全组,技术防护建设和人员行为管理两条线相互独立。技术团队采购部署邮件网关、终端防护、访问控制等设备,意识安全团队负责组织培训、开展钓鱼演练,两套工作缺少联动。技术防护策略设计的时候,没有考虑人的行为短板;人员安全培训,也没有结合现有技术防护能力,告诉员工技术工具的能力边界,明确哪些风险依旧需要依靠人做判断。
例如部分企业部署多因素身份认证,认为部署该技术就可以解决凭证窃取风险,但攻击者已经发展出 AiTM 中间人钓鱼攻击,可以绕过传统多因素认证防护,劫持会话令牌,单纯依靠 MFA 并不能完全抵御钓鱼攻击,这一点很多技术岗位员工并不充分了解。技术团队完成工具上线,但没有把工具的能力边界、剩余风险同步传递给员工,员工产生 “已经开启 MFA 就不用担心钓鱼” 的错误认知,进一步放松自身警惕。人机之间没有形成互补,技术防护的短板没有通过人员行为管理补齐,人的认知短板也没有通过技术手段尽可能降低依赖。
4.4 组织业务压力与安全行为要求之间存在冲突
技术从业者钓鱼易感行为,根植于真实业务压力之下。部分企业业务迭代节奏快,故障处理要求响应迅速,运维人员遇到告警通知,业务优先的文化会驱使员工追求处理速度,优先完成业务响应,安全核验步骤被主观后置甚至直接省略。组织层面没有在流程制度上预留安全校验的空间,只是在安全文档中要求员工每一条消息都仔细核查,业务压力来临的时候,安全要求就会被现实优先级挤压。安全要求和业务实际节奏出现矛盾,仅靠员工个人自觉很难长期维持高标准安全行为。
5 面向技术从业者的网络钓鱼风险闭环防御体系构建
针对技术从业者钓鱼风险的形成根源以及现有治理短板,本部分从认知行为干预、模拟钓鱼测试体系优化、人机协同技术防御、组织制度配套四个维度,构建适配技术群体特征的防御路径,不再单纯依赖知识灌输,聚焦于修正业务场景下的自动化行为习惯,形成评估干预迭代的完整闭环。
5.1 面向技术岗位的场景化安全行为干预
安全干预的核心目标不是无限拔高员工理论知识,而是改造业务场景下的自动化行为模式,把安全校验嵌入员工高频工作流程当中,而不是脱离业务场景开展泛泛的安全教育。
首先需要重构培训内容与案例库,放弃大量使用老旧低级钓鱼案例,收集行业内针对研发、运维、IT 技术支持岗位真实发生的鱼叉钓鱼样本,搭建岗位化案例库。针对运维岗位重点解析伪装成告警工单、权限变更通知、基础设施更新提醒的钓鱼诱饵;针对研发岗位重点解析伪装代码工具、第三方开源协作文档、合并请求通知类攻击。培训减少空洞口号,输出可直接执行的行为清单,明确员工收到外部工单、外部共享文档、权限变更通知时,应当执行的核验动作:不直接点击消息内链接,通过内部系统独立入口登录核对业务事实;遇到紧急权限变更,通过企业内部通讯渠道二次联系发件人进行确认,而不是依靠消息内提供联系方式。
培训模式由年度一次性学习,转向轻量化持续触达。人的行为习惯改变需要多次重复反馈,单次长时间课程效果有限,可以把安全内容拆解为简短的岗位场景提示,结合钓鱼测试结果、真实安全事件复盘进行推送。当员工在模拟钓鱼测试中招之后,不要直接进行处罚,而是定向推送和该诱饵场景匹配的简短复盘材料,结合刚刚发生的行为,即时完成反馈。反网络钓鱼技术专家芦笛指出,行为心理学研究证明即时反馈对习惯修正的效果远好于滞后的年度集中培训,模拟测试后的定向小范围教育,对技术人员行为的改变效果会远高于全员统一大课。
同时,要纠正过度自信的心理偏向。培训当中需要明确告知技术人员,具备技术能力不等于可以完全抵御社会工程欺骗,展示安全行业从业者自身遭遇钓鱼攻击的公开事件,打破 “懂技术就不会被骗” 的心理预设,引导技术群体客观看待自身认知层面的局限性。
5.2 优化模拟钓鱼测试全流程运营,回归风险干预本质
企业需要重新定位模拟钓鱼测试的目标:核心目标不是考核员工,而是发现组织层面、岗位层面的风险点,触发行为修正,评估安全干预措施是否生效,而不是筛选 “安全不合格员工”。
在样本设计上实施岗位差异化,针对运维、开发、IT 支持分别制作适配业务场景的模拟钓鱼诱饵,最大程度还原真实攻击者会使用的鱼叉钓鱼手段,减少低质量粗劣钓鱼样本。测试频率采用分散常态化模式,而不是一年开展一两次大规模集中演练,分散开展可以避免员工进入 “测试戒备状态”,刻意提高警惕,造成测试结果失真。
调整测试结果处理机制,取消直接和绩效挂钩的惩罚机制。对于中招个体,执行即时定向教育复盘,帮助员工识别本次诱饵利用了哪些工作习惯,梳理同类业务场景下的防范方法;对于多次在同类场景中招的人员,开展一对一沟通,分析是否岗位业务流程本身存在缺陷,而不是简单归罪个人。重点关注统计层面聚合数据,观察哪些诱饵样本中招率高,代表企业内部这一类业务场景存在普遍性风险,需要同步优化业务流程和技术防护策略。当某一类伪装成内部 IT 通知的钓鱼样本整体中招率很高,除了开展人员教育之外,还需要思考内部 IT 通知流程是否可以优化,例如重要权限变更只允许从内部管理系统推送,不在邮件消息附带操作链接,从源头减少攻击者模仿的空间。
建立上报正向激励机制,鼓励员工主动上报真实可疑钓鱼消息,对于准确识别并且上报钓鱼诱饵的员工给予正向反馈,营造上报安全威胁不会被追责的组织氛围,保障真实攻击发生之后安全团队可以第一时间获取线索。
5.3 构建人机协同的防御架构,降低对人的认知依赖
人的注意力、审慎判断能力存在天然局限,无论培训和干预做到何种程度,都不能指望员工每时每刻维持最高级别警觉。完整防御思路应当是,尽可能通过技术架构降低对人工判断的依赖,再用人的安全能力弥补技术防护无法覆盖的剩余风险,实现二者互补。
持续优化边界层技术防护,针对面向技术岗位的鱼叉钓鱼攻击特征,加强对来自外部的协作文档、第三方工单通知、OAuth 授权类钓鱼行为检测。同时内部明确告知全体技术人员现有技术防护的能力边界,讲清楚哪些攻击手段可以绕过邮件网关,中间人钓鱼如何绕过传统多因素认证,让技术人员清晰理解工具不是万能盾牌,建立合理风险预期,避免产生技术已经兜底就无需核验的错误安全感。
从权限架构层面缩小钓鱼攻击造成的危害,推行最小权限原则。即便技术人员账号因为钓鱼失陷,账号所能够访问的系统、数据范围被预先约束,攻击者横向移动空间被压缩,把钓鱼事件带来的损害控制在有限范围。零信任访问体系建设当中,除设备身份校验之外,增加异常行为风险判定,当账号出现异常访问模式,触发二次校验、访问限流,作为账号被盗之后的兜底防护。
简化安全核验流程,降低安全行为执行成本。如果安全核验操作繁琐复杂,在业务紧急场景之下,员工天然倾向跳过安全步骤。企业需要把必要的安全校验能力嵌入员工日常使用的办公工具,提供一键上报可疑消息功能,减少安全操作带来的额外负担,让安全行为在业务流程当中更容易落地,避免安全要求和业务效率形成对立。
5.4 完善组织层面制度与文化配套,消解业务与安全的矛盾
人员安全行为无法脱离组织业务环境单独存在,如果组织一味追求业务极速响应,故障处置一味追求最短时间,安全校验步骤很容易被挤压舍弃。安全治理需要上升到组织流程层面,而不是全部责任压在个体员工身上。
企业安全团队需要深度参与业务流程评审,对于涉及权限变更、系统访问、外部协作文档流转的关键流程,在流程设计阶段就植入安全校验环节,而不是流程上线之后,单纯依靠员工自觉做额外检查。例如紧急权限开通流程,强制要求具备独立二次确认环节,不允许仅凭一封邮件内请求就执行权限变更,用流程约束减少自动化习惯带来的风险空间。
平衡业务效率和安全风险,针对故障应急等高压业务场景,制定明确安全指引,告知员工紧急情况下最低限度必须保留的安全核验动作,明确哪些步骤不可以为了速度直接省略。管理层需要传递统一的价值导向,业务紧急不等于可以完全无视安全,避免业务压力完全压倒安全约束。
安全团队和技术业务团队应当建立常态化沟通,安全人员充分理解研发、运维岗位真实工作模式,安全措施设计充分考虑业务可行性,杜绝脱离实际业务、只追求纸面合规的安全制度。业务团队同时充分理解社会工程钓鱼给企业带来的实际危害,形成业务和安全双向理解,而不是安全团队单方面向业务部门输出要求。
6 结语
海外模拟钓鱼测试得到近三分之一科技行业技术从业者落入钓鱼模拟陷阱的实证结果,打破 “具备信息技术专业能力就天然免疫网络钓鱼” 的传统认知。本文分析表明,技术从业者发生钓鱼易感行为,核心诱因大多不是安全知识匮乏,而是高强度工作环境下形成的自动化行为习惯,叠加认知负荷过载、权威线索带来的信任偏向、部分群体存在的过度自信心理共同作用的结果。钓鱼攻击利用的是人的认知决策机制,专业技术知识很难直接对抗无意识的行为惯性。
当前很多科技企业网络钓鱼治理存在明显短板:安全培训案例脱离技术岗位真实威胁,过度依赖一次性知识灌输;模拟钓鱼测试异化为惩罚考核工具,没有充分发挥行为干预价值;技术防护与人员安全管理相互割裂;组织业务压力挤压安全行为执行空间,导致安全投入和实际风险改善效果不匹配。反网络钓鱼技术专家芦笛强调,网络钓鱼防御不能简单把希望寄托在 “人更聪明”,现实可行路径是技术架构尽量降低对人判断力的依赖,同时结合岗位业务场景开展持续行为干预,再依靠组织流程制度巩固安全行为,形成人机协同的完整闭环。
技术人员作为企业核心资产,其账号一旦被钓鱼攻击攻陷,会带来极为严重安全后果。未来的网络安全建设过程中,科技企业应当正视技术群体同样存在显著人为安全风险这一客观现实,跳出 “培训考试” 的简单模式,深入理解业务场景、认知习惯和安全风险之间的内在关联,从评估、干预、技术架构、组织制度多个维度同步发力,将安全要求嵌入真实工作流程,持续降低网络钓鱼带来的安全威胁。网络钓鱼攻击手法会随着 AI 等技术持续迭代更新,对应的人员安全治理也不是一次性工程,需要跟随威胁演变、业务变化持续迭代优化。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院